Automatically Generate the Register of Information and vendor respository
Leno provides an automated outsourcing regsiter and register of information in accordance with DORA, the EBA Guidelines on Outsourcing (EBA/GL/2019/02), and MaRisk

Register of Information and vendor respository at a Click
- Registers are maintained and updated manually, often in Excel
- Changes must be updated several times
- High Costs for Checks and Reports
- Changes to services and contracts are not implemented promptly
- Registers do not reflect the current database
- Discrepancies between actual and target conditions
- Different versions of the same data
- Contradictions between the various reports
- Difficult traceability for supervision and audit
%201.png)
How Leno Automates Outsourcing and Information Registries
- Uniform recording of all outsourcing and ICT services
- Common Data Source for Information Registers and Outsourcing Registers
- Avoiding redundant data maintenance
- Changes to service providers, risks or assessments are automatically adopted
- Registers are always up to date and consistent
- No separate maintenance required before testing
- Quick provision of registers in the required format
- Register content structured in accordance with regulatory requirements
- Traceability of data sets
%20%202%20(1).png)
Why an automatic register is better than manual solutions
Many institutions continue to rely on Excel or isolated tools to maintain their registers. As complexity increases, these approaches quickly reach their limits.
Other Tools







.png)
.png)
.png)
Important questions about the Automated Outsourcing and Information Register
1. Was ist die Leno?
Leno ist eine modulare Plattform für Governance, Risk & Compliance (GRC), die Unternehmen bei der Automatisierung und Digitalisierung von Compliance- und Risikomanagement-Prozessen unterstützt. Mit Leno etablieren Sie Auslagerungsmanagement, Vertragsmanagement, Informationssicherheit und BCM etablieren.
2. Welche Module bietet Leno?
Leno ist modular, integriert und automatisiert.
Aktuell stehen folgende Module zur Verfügung:
- Leno TPRM – für Third Party Risk Management und Auslagerungsmanagement
- Information Security & Resilience (ISR) – für Informationssicherheitsmanagement und Business Continuity Management (BCM)
- Leno CLM – für Vertragsmanagement
Alle Module greifen nahtlos ineinander und bilden gemeinsam ein ganzheitliches Governance-, Risk- und Compliance-Management (GRC) ab.
3. Wie ist die Leno Plattform technisch aufgebaut?
Leno ist eine webbasierte Cloud-Plattform, entwickelt nach modernen Sicherheits- und Architekturstandards. Die Lösung ist skalierbar, mandantenfähig und kann flexibel an Ihre internen Strukturen, Prozesse und Berechtigungen angepasst werden.
4. Ist Leno sicher?
Ja. Sicherheit steht bei Leno an oberster Stelle. Die Plattform erfüllt höchste Anforderungen an Datenschutz, Informationssicherheit und Compliance. Alle Daten werden verschlüsselt gespeichert und übertragen, und das Hosting erfolgt in zertifizierten Rechenzentren innerhalb der EU.
5. Kann Leno in bestehende Systeme integriert werden?
Ja. Über standardisierte Schnittstellen (APIs) kann Leno problemlos in bestehende Systeme wie ERP-, GRC- oder CMS-Lösungen integriert werden. Damit lassen sich Daten für Dienstleister, Verträge und Risiken effizient synchronisieren.
6. Ist Leno mehrsprachig verfügbar?
Ja. Die Plattform unterstützt standardgemäß Deutsch und Englisch. Weitere Sprachen können auf Anfrage ergänzt werden.
7. Wie erfolgt die Benutzerverwaltung?
Kunden authentifizieren sich über Single Sign-On (SSO).Leno bietet eine rollenbasierte Benutzer- und Rechteverwaltung, mit der sichergestellt wird, dass Ihr Berechtigungskonzept automatisch abgebildet wird.
8. Welche Unterstützung bietet Leno beim Onboarding und Support?
Unsere Experten begleiten Sie von der Einführung bis zum produktiven Betrieb. Wir bieten Schulungen, technische Unterstützung und laufenden Support, um eine reibungslose Nutzung der Plattform sicherzustellen. Auf Wunsch übernehmen wir auch die initiale Datenmigration und Konfigurationen, sofern notwendig.
9. Wird Leno regelmäßig aktualisiert?
Ja. Leno wird kontinuierlich weiterentwickelt. Regulatorische Änderungen, Optimierungen und neue Funktionen werden regelmäßig bereitgestellt, sodass Sie immer auf dem neuesten Stand bleiben.
10. Welche Vorteile bietet Leno gegenüber anderen GRC-Plattformen?
- Hoher Automatisierungsgrad durch KI- Modularer Aufbau
und flexible Erweiterbarkeit
- Schnelle Implementierung und intuitive Benutzeroberfläche
- Regulatorische Expertise direkt in der Software abgebildet
- Hosting & Support aus Deutschland
Ein Auslagerungsregister ist eine strukturierte Übersicht aller Auslagerungen eines Finanzinstituts. Es dient der Transparenz gegenüber Aufsicht und Revision und bildet die Grundlage für die Steuerung von Konzentrationsrisiken auf EU-Ebene.
An outsourcing register is a structured overview of all outsourcing arrangements of a financial institution. It provides transparency for supervisory authorities and internal audits and forms the basis for managing concentration risks at the EU level.
Das Informationsregister ist ein von DORA gefordertes Register, das in 15 Tabellen detaillierte Informationen zu IKT-Dienstleistungen, IKT-Drittparteien und kritischen Funktionen enthält.
The information register is a DORA-mandated register that contains detailed information on ICT services, ICT third-party providers, and critical functions across 15 tables. It allows supervisory authorities to gain a quick, consistent overview of an institution's ICT landscape, as well as concentration risks and dependencies at the EU level.
Leno erstellt Auslagerungs- und Informationsregister automatisiert auf Basis einer zentralen, integrierten Datenbasis. Informationen zu Auslagerungen, IKT-Dienstleistungen, Drittparteien, Risiken und Verträgen werden einmal strukturiert erfasst und anschließend in Echtzeit in die jeweiligen Register überführt.
Leno generates outsourcing and information registers automatically based on a central, integrated data source. Information on outsourcing, ICT services, third parties, risks, and contracts is recorded once in a structured manner and then transferred in real time to the respective registers. Changes—such as updates to service providers, services, risk classifications, or approvals—are immediately applied and are visible in the outsourcing and information registers without manual maintenance.
Leno stellt Register jederzeit prüfungssicher, konsistent und nachvollziehbar zu einem Stichtag bereit. Datenstände, Änderungen und Historien können auf Knopfdruck bereitgestellt werden - ohne manuelle Aufbereitung.
Leno provides the register at any time in an audit-proof, consistent, and traceable manner as of a given date. Data states, changes, and histories can be made available at the push of a button - without manual preparation.
Nach DORA sind Finanzinstitute verpflichtet, ein Informationsregister zu führen, sobald sie vertragliche Vereinbarungen über die Nutzung von IKT-Dienstleistungen mit Drittanbietern eingehen. Dieses Register muss laufend aktualisiert werden und mindestens einmal jährlich den zuständigen Aufsichtsbehörden übermittelt oder auf Anfrage bereitgestellt werden.
Under DORA, financial institutions are required to maintain an information register as soon as they enter into contractual arrangements for the use of ICT services with third-party providers. This register must be kept up to date on an ongoing basis and submitted to the competent supervisory authorities at least once a year or made available upon request.
Das Informationsregister muss detaillierte Angaben zu IKT-Dienstleistern und den jeweiligen Verträgen enthalten, einschließlich Identifikation der Dienstleistung, Vertragsdetails, unterstützte Funktionen, Klassifikation als kritisch oder nicht, Angaben zu Risiken und eventuellen Sub-Dienstleistern.
The information register must include detailed information on ICT service providers and their respective contracts, including service identification, contract details, supported functions, classification as critical or non-critical, information on risks, and any subcontractors.
Das DORA-Informationsregister geht über traditionelle Auslagerungsregister hinaus, da es zusätzlich strukturierte Daten zu IKT-Dienstleistungen, Drittparteien und kritischen Funktionen enthalten muss, häufig in vordefinierten Tabellen (15 Tabellenmodell) und ist speziell für die Nutzung durch Aufsicht und ESAs konzipiert.
The DORA information register goes beyond traditional outsourcing registers, as it must additionally include structured data on ICT services, third parties, and critical functions—often in predefined tables (15-table model)—and is specifically designed for use by supervisory authorities and ESAs.
Ja. Finanzinstitute müssen das Register der zuständigen Aufsichtsbehörde auf Anfrage vollständig bereitstellen und in vielen Rechtsordnungen jährlich übermitteln, einschließlich Angaben über neue Verträge, Kategorien von Dienstleistern und Art der erbracht ICT-Leistungen.
Yes. Financial institutions must provide the register in full to the competent supervisory authority upon request and, in many jurisdictions, submit it annually. This includes information on new contracts, categories of service providers, and the type of ICT services provided.
Das Register dient zwar der internen Steuerung von ICT-Risiken, wird aber von Aufsichtsbehörden extern genutzt, um systemische Risiken zu überwachen und auf EU-Ebene bei der Identifikation kritischer ICT-Drittanbieter zu unterstützen.
The register serves internal ICT risk management but is also used externally by supervisory authorities to monitor systemic risks and support the identification of critical ICT third-party providers at the EU level.
Dies hängt von der Kritikalität der unterstützten Funktion ab. Unterstützt eine IKT-Dienstleistung keine kritische oder wichtige Funktion des Finanzunternehmens, ist grundsätzlich nur der IKT-Drittdienstleister zu erfassen, der in einem direkten Vertragsverhältnis zum Finanzunternehmen steht (Rang 1). Unterauftragnehmer auf nachgelagerten Ebenen müssen in diesem Fall nicht aufgeführt werden.
This depends on the criticality of the supported function. If an ICT service does not support a critical or important function of the financial institution, generally only the ICT third-party provider in a direct contractual relationship with the financial institution (Tier 1) needs to be recorded. Subcontractors at downstream levels do not need to be listed in this case.
Ja. Auch gruppeninterne IKT-Dienstleistungen müssen im Informationsregister erfasst werden. DORA unterscheidet grundsätzlich nicht zwischen externen und gruppeninternen IKT-Dienstleistern. Maßgeblich ist, dass eine IKT-Dienstleistng für ein Finanzunternehmen erbracht wird und Auswirkungen auf dessen IKT-Resilienz haben kann.
Yes, intra-group ICT services must also be recorded in the information register. DORA generally does not distinguish between external and intra-group ICT providers. What matters is that an ICT service is provided to a financial institution and may impact its ICT resilience. An exception exists for the use of intra-group ICT providers, where additional information may be required, particularly to map ICT service chains. The relevant requirements are outlined in Commission Implementing Regulation (EU) 2024/2956, Annex I, Part 2, including the specifications for completing Template B_05.02.
